CVE-2026-23491
InvoicePlane presenta una Path Traversal non autenticata nel Guest Controller
- Pubblicato
- 18 feb 2026
- Aggiornato
- 25 feb 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 19 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 90,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# InvoicePlane InvoicePlane è un'applicazione open source self-hosted per la gestione di fatture, clienti e pagamenti. Esiste una vulnerabilità di path traversal nel metodo `get_file` del controller `Get` del modulo `Guest` in InvoicePlane fino alla versione 1.6.3 inclusa. La vulnerabilità consente ad attaccanti non autenticati di leggere file arbitrari sul server manipolando il nome del file di input. Ciò porta alla divulgazione di informazioni sensibili, inclusi file di configurazione con credenziali del database. La versione 1.6.4 risolve il problema.
Fonti
1CVE-2026-23491 - InvoicePlane presenta un Path Traversal non autenticato nel Guest Controller
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.